Upload innocui che diventano presa del server

Il punto debole non è il plugin in sé, ma l’idea che un upload sia solo una funzione di contenuto. Qui una richiesta senza login viene accettata dal CMS e il file passa da dato inerte a PHP eseguibile sul server, trasformando un singolo sito esposto in una testa di ponte sul web server e su ciò che può raggiungere. L’ACSC parla di una campagna globale attiva che sfrutta flaw di file-upload e code-execution in Joomla JCE e in più plugin WordPress, con compromissioni già osservate. I prodotti citati sono JCE editor, Ninja Forms - File Uploads, Breeze Cache e WPvivid Backup & Migration; tra gli ID segnalati figura anche CVE-2026-48907, mentre la falla Joomla è già in CISA KEV ed è oltre la scadenza di patching. Per chi gestisce Joomla o WordPress, il rischio non si ferma al plugin vulnerabile: una volta ottenuta esecuzione lato server, il controllo del sito può persistere oltre la correzione del bug. In una flotta CMS condivisa, il punto critico diventa il front-end pubblico che accetta upload senza autenticazione, non il solo componente da aggiornare.

Part of the PlainSec briefing for 2026-07-13

Every edition of this story: Upload innocui che diventano presa del server

Sources